PT-2020-17093 · Lxml+1 · Lxml+1

Nvn1729

·

Publicado

2020-11-26

·

Atualizado

2021-04-20

·

CVE-2020-29128

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do petl anteriores à 1.68
Descrição
A vulnerabilidade permite a resolução de entidades em um documento XML, o que pode levar à divulgação de informações. Um invasor capaz de enviar entradas XML para um aplicativo que utilize o petl pode divulgar arquivos arbitrários no sistema de arquivos no contexto do usuário sob o qual o aplicativo está sendo executado. Isso pode ocorrer em aplicativos que aceitem entradas XML fornecidas pelo invasor e processadas pelo petl, retornem a resposta gerada pelo petl ao invasor, configurem o lxml como a biblioteca de processamento XML subjacente utilizada pelo petl e possuam privilégios de leitura em arquivos do sistema de arquivos contendo informações confidenciais.
Recomendações
Atualize para a versão 1.68 ou posterior do petl.
Como solução alternativa temporária, certifique-se de que não haja acesso de usuários ou de terceiros ao aplicativo que utiliza o petl.
Certifique-se de que seu aplicativo não esteja utilizando a função fromxml().

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-29128
GHSA-69Q2-P9XP-739V
GHSA-F5GC-P5M3-V347
PYSEC-2020-75

Produtos afetados

Lxml
Petl